TGViewer
SecureTechTalks SecureTechTalks @securetechtalks · 301 subscribers
Post #513 186
💥 GPT-агенты научились взламывать сайты

⚔️ ИИ-ассистенты больше не просто помощники. Они уже — наступающие единицы. И если ты разрабатываешь веб-приложения, у нас плохие новости...

🧪 Эксперимент: LLM против защищённых сайтов

Исследователи решили проверить, на что способна GPT-модель, если:
➖Дать ей базу знаний по веб-безопасности
➖Подключить браузер через Playwright
➖Разрешить ей самостоятельно действовать в браузере
➖И поставить задачу: найти уязвимость и взломать сайт

Было создано 15 сайтов с заранее заложенными багами. От простых SQL-инъекций до хитрых многоходовок с 40+ шагами.

⚙️ Чем её вооружили?

🧠 ReAct-фреймворк — чередует размышление и действие
🌐 LangChain — соединяет мышление, память и инструменты
🖥 Playwright — модель может "щёлкать" кнопки, переходить по страницам
📚 Документация OWASP и инструкции по тестированию

📊 Результат?

GPT-4 прошла 11 из 15 сайтов!
То есть: нашла дыру → поняла, как её использовать → провернула атаку.
Без людей. Без тулзов типа Burp или SQLmap. Только мышление и браузер.

GPT-3.5? Слабее, но кое-где тоже справлялась. Открытые модели не смогли показать тотже уровень.

🧨 Какие баги нашла модель?

➖SQL-инъекции
➖Ошибки авторизации
➖Бизнес-логика
➖Неочевидные ограничения, которые нужно было обойти
➖Пошаговые атаки с необходимостью запоминать состояние

🤔 Готов ли твой сайт к такой атаке?

Если у тебя:
➖сложная аутентификация,
➖нестандартные формы,
➖логика через JS,
или просто есть кнопка "Загрузить резюме"...

...будь уверен: GPT уже знает, как туда пройти.

Stay secure and read SecureTechTalks 📚

#SecureTechTalks #GPT4 #LLM #CyberSecurity #AIHacking #LangChain #RedTeam #WebAppSecurity #AutonomousAgents #ReAct
  • 🔥 1
More from @securetechtalks
  1. Oct 6, 2026🧨 Два безопасных Skill могут собрать RCE Новое исследование и новая проблема: каждый навы…
  2. Oct 5, 2026🧨 OWASP Noir: карта API прямо из исходного кода OWASP Noir - это open source SAST инструм…
  3. Oct 2, 2026🧨 AI сокращает путь от найденной уязвимости до реальной атаки Google Threat Intelligence…
  4. Oct 1, 2026🧨 AI агенты выложили 13 000 внутренних скриншотов компаний в публичный Исследователи Glow…
  5. Sep 30, 2026🧨 MCP сервер может украсть OAuth токен через настоящий экран входа В официальном MCP Pyth…
  6. Sep 29, 2026🍷 Исследователи «напоили» LLM Команда UNSW решила проверить довольно странную гипотезу, ч…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →